Art. 30 DSGVO — Das Verzeichnis der Verarbeitungstätigkeiten ist ein Anwendungsinventar in Verkleidung
Das VVT verlangt je Verarbeitung Zwecke, Datenkategorien, Empfänger, Löschfristen und Maßnahmen — und fast jede dieser Verarbeitungen läuft in einer Anwendung. Wer das Verzeichnis in Word und die Anwendungsliste in Excel getrennt pflegt, pflegt doppelt, und beides veraltet. Über eine Doppelarbeit, die niemand angeordnet hat.
Es gibt Pflichten, die Unternehmen doppelt erfüllen, ohne es zu merken. Das Verzeichnis der Verarbeitungstätigkeiten nach Art. 30 DSGVO ist der Klassiker: Der Datenschutzbeauftragte pflegt ein Word-Dokument oder ein Spezialwerkzeug, die IT pflegt — bestenfalls — eine Anwendungsliste, und beide beschreiben zu großen Teilen dieselbe Wirklichkeit in verschiedenen Worten.
Was Art. 30 wirklich abfragt
Die Pflichtangaben des VVT lesen sich wie das Datenblatt einer Anwendung: Zwecke der Verarbeitung, Kategorien betroffener Personen und Daten, Empfänger, Drittlandübermittlungen, Löschfristen, technische und organisatorische Maßnahmen. Nimmt man eine beliebige Verarbeitungstätigkeit — Bewerberverwaltung, Kundenkorrespondenz, Lohnabrechnung — dann führt die Spur jeder einzelnen Angabe zu einer Anwendung: Wo läuft die Verarbeitung? Wer betreibt das System, und sitzt der Betreiber im Drittland? Welcher Auftragsverarbeiter hat Zugriff? Wie wird gelöscht, und tut das System das wirklich?
Die datenschutzrechtliche Hülle ist eine andere als die architektonische — aber der Kern ist derselbe Datensatz. Eine Verarbeitungstätigkeit ohne Anwendung ist die seltene Ausnahme (der Papierordner im Personalbüro); eine Anwendung ohne Verarbeitungstätigkeit ist bei Systemen mit Personenbezug ebenso selten.
Zwei Listen, zwei Veraltungsgeschwindigkeiten
Solange beide Dokumente getrennt leben, veralten sie getrennt — und zwar unterschiedlich schnell, weil sie unterschiedliche Pflegeanlässe haben. Die Anwendungsliste ändert sich, wenn die IT etwas einführt oder abschaltet. Das VVT ändert sich, wenn der Datenschutzbeauftragte davon erfährt. Zwischen beiden Ereignissen liegen in der Praxis Monate. Das Ergebnis kennt jeder, der einmal eine Aufsichtsanfrage beantworten musste: Das VVT nennt Systeme, die es nicht mehr gibt, und schweigt über die SaaS-Dienste, die der Fachbereich in der Zwischenzeit eingekauft hat — die Schatten-IT ist im Datenschutz genauso unsichtbar wie in der Architektur.
Dabei ist die Richtung der Lösung offensichtlich: Der Pflegeanlass gehört dorthin, wo die Änderung ohnehin ankommt — an die Anwendung. Wird ein System neu erfasst, ist die Datenschutz-Seite (Personenbezug? Auftragsverarbeiter? Löschfristen?) Teil derselben Erfassung. Wird ein Anbieter gewechselt, ändert sich der Empfängereintrag im selben Moment. Das VVT wird damit zu einer Sicht auf das Inventar statt zu einem zweiten Inventar.
Der 250-Mitarbeiter-Irrtum
Hartnäckig hält sich die Lesart, kleine Unternehmen seien vom VVT befreit. Die Ausnahme des Art. 30 Abs. 5 DSGVO gilt aber nur, wenn die Verarbeitung nur gelegentlich erfolgt — und wer laufend Beschäftigtendaten, Kundendaten oder Lieferantendaten verarbeitet, verarbeitet nicht gelegentlich. Die deutschen Aufsichtsbehörden, koordiniert in der Datenschutzkonferenz, legen die Ausnahme entsprechend eng aus. Praktisch heißt das: Das VVT ist Mittelstandspflicht, nicht Konzernkür.
Dreimal Pflicht, einmal Bestand
Damit reiht sich Art. 30 DSGVO in ein Muster ein, das sich durch die aktuelle Regulierung zieht: NIS2 und das BSIG 2025 setzen ein gepflegtes Systemverzeichnis voraus, DORA verlangt im Finanzsektor das Informationsregister, und die DSGVO will die Verarbeitungsseite derselben Landschaft dokumentiert sehen. Drei Rechtsakte, drei Dokumente, ein gemeinsamer Kern: ein Anwendungsbestand, der stimmt.
Die Konsequenz für die Praxis ist unspektakulär und gerade deshalb wirksam: Wer die Pflege einmal sauber organisiert — mit Verantwortlichen je Angabe und regelmäßiger Bestätigung statt jährlicher Archäologie — bedient alle drei Pflichten aus einer Quelle. Wer dreimal getrennt pflegt, zahlt dreimal und hat trotzdem an keiner Stelle Gewissheit, dass die Dokumente einander nicht widersprechen. Der teuerste Zustand ist dabei nicht das fehlende Dokument — es ist der Widerspruch zwischen zweien, den ein Prüfer zuerst findet.
Häufige Fragen
Wer muss ein Verzeichnis der Verarbeitungstätigkeiten führen?
Nach Art. 30 DSGVO jeder Verantwortliche und jeder Auftragsverarbeiter; die Ausnahme für Unternehmen unter 250 Mitarbeitenden greift nicht, wenn die Verarbeitung nicht nur gelegentlich erfolgt — was auf Personal-, Kunden- und Lieferantendaten praktisch immer zutrifft. Faktisch braucht das Verzeichnis also fast jedes Unternehmen.
Was muss je Verarbeitungstätigkeit dokumentiert sein?
Unter anderem Name und Kontaktdaten des Verantwortlichen, die Zwecke, die Kategorien betroffener Personen und Daten, die Empfängerkategorien, etwaige Drittlandübermittlungen, die vorgesehenen Löschfristen und eine allgemeine Beschreibung der technischen und organisatorischen Maßnahmen (Art. 30 Abs. 1 DSGVO).
Warum gehört das VVT mit dem Anwendungsinventar zusammen?
Weil nahezu jede Verarbeitungstätigkeit in einer oder mehreren Anwendungen stattfindet. Anwendung, Betreiber, Hosting-Ort, Auftragsverarbeiter, Schnittstellen und Löschmechanik sind Angaben, die die IT ohnehin führt oder führen sollte. Getrennte Pflege bedeutet, dieselbe Realität zweimal zu beschreiben — mit zwei Veraltungsgeschwindigkeiten.
Genügt ein einmal erstelltes VVT?
Nein. Das Verzeichnis muss die tatsächliche Verarbeitung widerspiegeln; jede neue Anwendung, jeder Anbieterwechsel und jede neue Übermittlung verändert es. Ohne einen Pflegeanlass — etwa die Kopplung an das Anwendungsinventar, in dem solche Änderungen ohnehin landen — ist das VVT bei der ersten Anfrage der Aufsicht ein historisches Dokument.
Primärquellen
Eine Pflege, zwei Pflichtdokumente
blueprAInt führt die IT-Seite des VVT dort, wo sie entsteht — an der Anwendung. Gepflegt wird einmal, mit Bestätigung durch die, die es wissen.
- Ein Pflegeanlass für beide Dokumente: Neue Anwendung, neuer Anbieter, neue Schnittstelle — die Änderung wird einmal am System erfasst und steht damit auch der Datenschutz-Dokumentation zur Verfügung, statt Monate später per Zufall beim DSB anzukommen.
- Verantwortliche und Anbieter je Anwendung: Wer betreibt, wer liefert, wer verantwortet — die Empfänger- und Zuständigkeitsfragen des Art. 30 beantwortet der Bestand, nicht die Erinnerung.
- Keine blinden Flecken: Was per Kampagne aus der Schatten-IT auftaucht, fehlt danach auch im VVT nicht mehr — ein Dienst, der gemeldet ist, ist in allen Pflichtdokumenten gleichzeitig da.